Vulnerabilidades em n8n-io

159 resultados
Análise Vexday

O ecossistema n8n-io acumula 79 CVEs catalogadas, com 23 classificadas como críticas e um volume expressivo de 33 vulnerabilidades surgidas apenas nos últimos 90 dias, sinalizando uma superfície de ataque em expansão acelerada. A taxa de exploração ativa está 2,8× acima da média geral do catálogo CISA KEV, o que indica que, apesar do número absoluto pequeno, as falhas presentes nesse produto atraem atenção real de atores maliciosos de forma desproporcional. O destaque de maior risco é CVE-2025-68613, com score EPSS de 0,9788 — próximo ao teto máximo de probabilidade de exploração —, confirmada em exploração ativa e exigindo atenção imediata de equipes de resposta. O tipo de falha mais prevalente é CWE-79 (Cross-Site Scripting), uma classe de vulnerabilidade que, em plataformas de automação com integrações externas como o n8n, pode ter impacto amplificado por viabilizar comprometimento de fluxos e credenciais encadeadas.

CVE-2026-86082HIGHn8n: Domain-Restriction Bypass via Unguarded Model-Search Endpoint in OpenAI Chat Model NodeEPSS 0.2%CVE-2025-58177MEDIUMn8n stored cross-site scripting in LangChain Chat Trigger node initialMessages parameterEPSS 0.2%CVE-2026-54301HIGHn8n: Same-Origin XSS in Respond to Webhook NodeEPSS 0.2%CVE-2026-25051HIGHn8n Improper CSP Enforcement in Webhook Responses May Allow Stored XSSEPSS 0.2%CVE-2026-85167MEDIUMn8n before 2.36.2 Query Injection via Elasticsearch Firestore NodesEPSS 0.2%CVE-2026-85170HIGHn8n before 1.123.73 Local File Read and SSRF via Gmail and Brevo nodesEPSS 0.2%CVE-2026-54302HIGHn8n: Stored XSS in Chat Trigger NodeEPSS 0.2%CVE-2026-54303MEDIUMn8n: Reflected XSS via Facebook, WhatsApp, and Microsoft Teams Trigger Webhook Verification EndpointsEPSS 0.2%CVE-2026-77083MEDIUMn8n before 1.123.69 Code Node Sandbox Escape via Function.prototype PollutionEPSS 0.2%CVE-2026-72768MEDIUMn8n before 2.32.1 SSRF Protection Bypass via MCP ClientEPSS 0.2%CVE-2026-86073MEDIUMn8n: Per-Resource OAuth Consent Bypass via Unbound Refresh Token Resource SubstitutionEPSS 0.2%CVE-2025-49592MEDIUMn8n Login Flow has Open Redirect VulnerabilityEPSS 0.2%CVE-2026-77081MEDIUMn8n before 1.123.69 Allowed-Domains Bypass via GraphQL NodeEPSS 0.2%CVE-2026-65597HIGHn8n before 1.123.64 DOM-Based XSS via Unsandboxed iframeEPSS 0.2%CVE-2026-77074MEDIUMn8n before 1.123.69 SSRF via Edit Image NodeEPSS 0.2%CVE-2026-77085MEDIUMn8n before 2.34.1 SSRF Protection Bypass via SearXNG ToolEPSS 0.2%CVE-2026-72771HIGHn8n before 2.32.1 Credential Restriction Bypass via AI/LLM NodesEPSS 0.2%CVE-2026-72763HIGHn8n before 1.123.67 Credential Exfiltration via Sub-WorkflowEPSS 0.2%CVE-2026-85166HIGHn8n before 2.36.2 Credential Exfiltration via Workflow Tool NodeEPSS 0.2%CVE-2026-65596MEDIUMn8n before 1.123.64 Credential Exfiltration via GraphQL NodeEPSS 0.2%